Zum Inhalt

// sicherheit

DSGVO

Gilt für

Produkt: Demo · Cloud · Server · Zielgruppe: Sicherheits- / Compliance-Prüfer · Datenschutzbeauftragte

Rollen (Verantwortlicher/Auftragsverarbeiter) je Deployment-Modell, Verfügbarkeit eines Auftragsverarbeitungsvertrags (AVV), Datenstandort, Betroffenenrechte und wie basebox sie unterstützt. Keine Rechtsberatung – die Bewertung Ihrer Verarbeitung liegt bei Ihnen als Verantwortlichem.

Rollen je Deployment-Modell

Verantwortlicher Rolle von basebox AVV
basebox Cloud Ihre Organisation Auftragsverarbeiter – basebox betreibt die Infrastruktur, auf der Ihre Daten liegen, und hat technischen Zugriff Ja, Voraussetzung für den Produktivbetrieb (Go-live-Checkliste)
basebox Server, selbst betrieben Ihre Organisation Keine – basebox hat keinen Zugriff, keine Telemetrie; es findet keine Verarbeitung durch basebox statt Nicht erforderlich
basebox Server, Betrieb durch basebox Ihre Organisation Vertraglich zu regeln – der Wartungszugang ermöglicht technisch Zugriff auf personenbezogene Daten In der Regel ja, als Teil des Betriebsvertrags
basebox Server, gehostet bei basebox Ihre Organisation Housing allein ist keine Verarbeitung; physischer Zugang ist vertraglich zu regeln Housing-Vertrag; AVV nur bei Betriebsauftrag
Demo Nutzer bzw. Organisation Auftragsverarbeiter, mit Hetzner und Google als Unterauftragsverarbeitern AVV liegt vor; echte personenbezogene Daten gehören trotzdem nicht in die Demo

Anwendungsadministration und Daten liegen in jedem Modell bei Ihnen (Geteilte Verantwortung).

Datenstandort

  • Cloud: Plattform und Sprachmodell laufen auf einem eigenen basebox-Server im Rechenzentrum von Noris in München; kein Dritter verarbeitet Daten. basebox GmbH hat ihren Sitz in Deutschland (Infrastruktur).
  • Demo: Plattform bei Hetzner, Sprachmodell Claude über Google Vertex AI; beide sind Unterauftragsverarbeiter von basebox mit eigenem AVV.
  • Server: Ihr Rechenzentrum oder das basebox-Rechenzentrum – der Server ist dediziert, die Daten liegen dort und nur dort.
  • Externe Dienste: Websuche-Anfragen gehen an den konfigurierten Anbieter – Staan (Standard) verarbeitet in EU-Rechenzentren mit verfügbarem AVV; DuckDuckGo ist ein US-Unternehmen. Konnektoren erreichen Ihre eigenen Systeme. Beides ist standardmäßig aus und Ihre Entscheidung (Externe Dienste).
  • Cloud und Server: keine Drittlandübermittlung durch die Architektur; sie entsteht nur, wenn Sie einen externen Dienst außerhalb der EU aktivieren.
  • Demo: Google ist ein US-Unternehmen. Ob mit der Nutzung von Vertex AI eine Drittlandübermittlung verbunden ist, hängt von Region und Vertrag ab. In die Demo gehören ohnehin keine echten Daten.

Welche Daten verarbeitet werden

Kategorie Beispiele Wo
Stammdaten der Nutzer Name, E-Mail, Rolle, Gruppen Anwendungs- und Identitätsdatenbank
Nutzungsdaten Anmeldungen, Aktionen, Client-Adressen, Werkzeugaufrufe Audit-Log
Inhaltsdaten Uploads, Wissensbasis-Dokumente, Embeddings – je nachdem, was Nutzer eingeben, potenziell besondere Kategorien (Art. 9) Datenbanken, Medien-Volume
Chatverlauf Unterhaltungen der Nutzer Lokal im Browser des Nutzers, nicht auf dem Server
Gesprächsinhalte im Audit-Log Nur bei entsprechender Detailtiefe, mit Hinweis im Chat Audit-Log
Zugangsdaten Konnektor-Zugangsdaten je Nutzer (nur schreibend), Passwort-Hashes lokaler Konten Anwendungs- und Identitätsdatenbank

Vollständig: Speicherung. Ob besondere Kategorien verarbeitet werden, hängt von Ihrer Nutzung ab – bei Patientendaten ist eine Datenschutz-Folgenabschätzung in der Regel angezeigt.

Betroffenenrechte

Recht Wie basebox unterstützt Was bei Ihnen liegt
Auskunft (Art. 15) Benutzerverwaltung zeigt Stammdaten; Audit-Export liefert Nutzungsdaten je Nutzer; Nutzer sehen ihre Chats selbst Zusammenstellung und Antwort
Berichtigung (Art. 16) Stammdaten in der Benutzerverwaltung bzw. im Verzeichnis (LDAP/SSO) Durchführung
Löschung (Art. 17) Konto löschen, Dokumente entfernen; Chats liegen im Browser des Nutzers. Audit-Einträge werden derzeit nicht automatisch gelöscht Prozess nach Löschung; Backup-Rotation einrechnen
Einschränkung (Art. 18) Konto deaktivieren Entscheidung
Datenübertragbarkeit (Art. 20) Chat-Export durch den Nutzer (Chats sichern); Audit-Export CSV Format und Übergabe
Widerspruch (Art. 21) – Bewertung

Technische und organisatorische Maßnahmen

Die TOMs, die Sie in Ihrem Verzeichnis oder AVV-Anhang beschreiben können, mit Verweis:

  • Zugriffskontrolle: Rollen Administrator/Nutzer, Gruppen, OIDC/LDAP, API-Schlüssel (Rollen & Berechtigungen)
  • Mandantentrennung: Cloud isolierte Umgebung je Organisation (Isolierung); Server dedizierte Hardware
  • Transportverschlüsselung: TLS auf allen Pfaden; Speicherverschlüsselung auf Speicherebene (Verschlüsselung)
  • Protokollierung: Audit-Log mit konfigurierbarer Aufbewahrung und Detailtiefe; Hinweis im Chat (Audit & Logging)
  • Datenminimierung: Websuche ohne Nutzeridentität, Audit ohne Anfragetext, Prompt-Logging standardmäßig aus
  • Löschbarkeit: durch Nutzer und Administratoren (Löschung)
  • Verfügbarkeit: Backups (Backup · Backup & Wiederherstellung)
  • Auftragskontrolle: Wartungszugang zeitlich begrenzt, freigegeben, protokolliert (Fernwartung)
  • Sichere Entwicklung: Sicherheitstests vor Release, Vier-Augen-Prinzip (Infrastruktur-Richtlinie)

Offen benannt: keine Verschlüsselung im Ruhezustand durch die Anwendung; Image-Signaturen in Vorbereitung.

Vorfälle

Bei sicherheitsrelevanten Vorfällen informiert basebox betroffene Kunden unverzüglich (Compliance-Dokument); die Meldung an Aufsichtsbehörden und Betroffene nach Art. 33/34 liegt beim Verantwortlichen. Meldungen an basebox: datenschutz@basebox.ai.

Für die Prüfung

  • Deployment-Modell und damit die Rolle von basebox eindeutig bestimmen.
  • Cloud: AVV vor Go-live; Subunternehmer und RZ-Standort aus dem AVV übernehmen.
  • Richtlinien dokumentieren: Audit-Detailtiefe, Aufbewahrung, Websuche, Konnektoren (Richtlinien).
  • Nutzungsregel für Nutzer festlegen (welche Daten dürfen in basebox, welche nicht in Websuchen).
  • DSFA prüfen, wenn besondere Kategorien verarbeitet werden.

Nächster Schritt: ISO 27001